Op hoofdlijnen

Cyberbeveiligingswet, AI Act en CRA: wat het MKB er in de praktijk van merkt

Vier regelingen die op dit moment vragen oproepen bij ondernemers, met per regeling wat er feitelijk geldt, sinds wanneer, en waar dat staat. Zonder bangmakerij en zonder beloftes die wij niet kunnen waarmaken.

Dit is uitleg op hoofdlijnen, geen juridisch advies. Wij zijn geen advocatenkantoor en bepalen niet of jouw organisatie onder een regeling valt.

Alle data en verplichtingen op deze pagina zijn nagelopen bij de officiële bronnen op 9 september 2026. Regelgeving verandert; controleer bij de toezichthouder wat er op dit moment voor jouw situatie geldt.

Overzicht van de regelingen

Cyberbeveiligingswet

De Nederlandse uitwerking van de Europese NIS2-richtlijn.

Voor wie Ongeveer 8.000 Nederlandse organisaties die essentiële of belangrijke diensten leveren, verdeeld over achttien sectoren. De meeste MKB-bedrijven vallen er zelf niet onder.

AI Act

De Europese AI-verordening.

Voor wie Organisaties die AI ontwikkelen of gebruiken. Gebruik je AI vooral, dan gaan artikel 4 (AI-geletterdheid) en artikel 50 (transparantie) je aan.

Cyber Resilience Act

Beveiligingseisen aan producten met digitale elementen.

Voor wie Fabrikanten, importeurs en distributeurs van producten met digitale elementen. Gebruik je software alleen, dan val je er niet onder.

AVG

De privacywetgeving die al gold en niet verandert door AI.

Voor wie Iedereen die persoonsgegevens verwerkt, dus vrijwel elke organisatie. Ook een mailadres of een klantnaam telt mee.

De Nederlandse uitwerking van de Europese NIS2-richtlijn

Cyberbeveiligingswet

De Cyberbeveiligingswet stelt eisen aan de digitale weerbaarheid van organisaties die essentiële of belangrijke diensten leveren. De wet verving de eerdere Wet beveiliging netwerk- en informatiesystemen.

Voor wie. Ongeveer 8.000 Nederlandse organisaties die essentiële of belangrijke diensten leveren, verdeeld over achttien sectoren. De meeste MKB-bedrijven vallen er zelf niet onder.

Wat dit betekent voor leveranciers in het MKB

Val je er zelf niet onder, dan merk je er vaak toch iets van. Organisaties die er wél onder vallen moeten hun risico beheersen, en een groot deel van dat risico zit bij de partijen die aan hun systemen en gegevens komen. Ze vertalen hun verplichting daarom naar eisen richting leveranciers: securityvragenlijsten, beveiligingsbijlagen bij contracten en vragen bij een verlenging. Voor een MKB-leverancier is dat geen eigen wettelijke plicht, maar wel een contractuele vraag die je moet kunnen beantwoorden.

Wat wij doen. Wij helpen bij het beantwoorden van die vragen: uitzoeken wat er al geregeld is, ontbrekende maatregelen inrichten en het bewijs vastleggen in een dossier dat je hergebruikt.

Wat wij niet doen. Wij bepalen niet of jouw organisatie onder de wet valt, en wij certificeren niets. Dat eerste stel je vast met de criteria van het NCSC, zo nodig met een jurist.

Doe de gratis Security Check Leverancierssecurity

De Europese AI-verordening

AI Act

De AI Act stelt eisen aan het ontwikkelen en gebruiken van AI. Voor een MKB-organisatie die AI gebruikt zijn twee onderdelen het meest relevant: AI-geletterdheid en transparantie.

Voor wie. Organisaties die AI ontwikkelen of gebruiken. Gebruik je AI vooral, dan gaan artikel 4 (AI-geletterdheid) en artikel 50 (transparantie) je aan.

Wat dit betekent voor leveranciers in het MKB

Voor de meeste MKB-organisaties betekent dit geen certificeringstraject en geen verplichte functionaris. Wel: weten welke AI je gebruikt, medewerkers daar wegwijs in maken op een manier die bij hun werk past, en duidelijk zijn richting klanten wanneer AI meedoet. In de praktijk komt de vraag vaak eerder van een opdrachtgever dan van een toezichthouder: "gebruiken jullie AI bij het verwerken van onze gegevens?" staat inmiddels gewoon in securityvragenlijsten.

Wat wij doen. Wij helpen met inventarisatie, een AI-register, een gebruiksbeleid en afspraken over menselijke controle en evaluatie.

Wat wij niet doen. Wij geven geen juridisch oordeel of jouw toepassingen onder specifieke verplichtingen vallen, en geen verklaring dat je aan de AI Act voldoet. Lijkt een toepassing op iets zwaarders, dan zeggen we dat, zodat je er met een jurist naar kunt kijken.

Doe de gratis AI Act Zelfcheck AI Governance Starter

Beveiligingseisen aan producten met digitale elementen

Cyber Resilience Act

De CRA stelt beveiligingseisen aan producten met digitale elementen: software en apparaten die op de Europese markt worden aangeboden. Hij richt zich op fabrikanten, importeurs en distributeurs, niet op organisaties die software alleen gebruiken.

Voor wie. Fabrikanten, importeurs en distributeurs van producten met digitale elementen. Gebruik je software alleen, dan val je er niet onder.

Wat dit betekent voor leveranciers in het MKB

Lever je software of een apparaat met software erin, dan is dit jouw onderwerp. De praktische kern is niet de wet maar het proces erachter: merk je op tijd dat er iets speelt, komt de informatie compleet binnen, weet je wie beslist, en kun je achteraf laten zien wat wanneer is gedaan.

Deze termijnen komen uit de verordening en staan zo ook bij de Europese Commissie. Of ze in jouw situatie gelden, hangt af van de vraag of jouw product onder de CRA valt en of een gebeurtenis als meldingsplichtig telt. Dat oordeel is aan jou en je juridisch adviseur; controleer het bij de RDI en het NCSC.

Wat wij doen. Wij automatiseren dat proces: gestructureerde intake van een incident, de juiste mensen op tijd waarschuwen, een tijdlijn en dossier opbouwen, en een melding pas laten uitgaan nadat een verantwoordelijke die heeft goedgekeurd.

Wat wij niet doen. Wij bepalen niet of jouw product onder de CRA valt, of een incident meldingsplichtig is, en wat je precies meldt. Dat is een beoordeling voor jou en je juridisch adviseur; wij zorgen dat die beoordeling op tijd en met complete informatie gemaakt kan worden.

CRA Incident Workflow

De privacywetgeving die al gold en niet verandert door AI

AVG

De AVG geldt zodra er persoonsgegevens worden verwerkt, en dat gebeurt in bijna elk proces dat zich laat automatiseren: een mailadres, een naam, een klantdossier.

Voor wie. Iedereen die persoonsgegevens verwerkt, dus vrijwel elke organisatie. Ook een mailadres of een klantnaam telt mee.

Wat dit betekent voor leveranciers in het MKB

Bij automatisering komt er één ding bij dat vaak vergeten wordt: een automatisering die gegevens tussen systemen verplaatst, kan die gegevens ook op plekken zetten waar ze niet horen. Daarom kijken we bij het ontwerp naar welke velden er echt mee moeten en welke niet.

Wat wij doen. Wij ontwerpen processen zo dat er niet meer gegevens meegaan dan nodig, en leggen vast waar wat terechtkomt.

Wat wij niet doen. Wij geven geen juridisch privacyadvies en treden niet op als functionaris gegevensbescherming.

Onze diensten

Onze rol

Wij doen het werk, niet het oordeel

Het verschil is belangrijk genoeg om apart te benoemen, want de markt is er vaag over.

Wat we wel doen

  • Uitleggen wat een regeling in hoofdlijnen vraagt
  • In kaart brengen wat er in jouw organisatie al geregeld is
  • Ontbrekende maatregelen daadwerkelijk inrichten
  • Processen automatiseren die anders handwerk blijven, zoals een incidentworkflow
  • Bewijs en afspraken zo vastleggen dat je ze kunt laten zien

Wat we niet doen

  • Bepalen of jouw organisatie onder een wet valt
  • Verklaren dat je aan een regeling voldoet
  • Certificeren of auditen
  • Juridisch, fiscaal of toezichtsadvies geven
  • Namens jou een wettelijke melding indienen zonder jouw goedkeuring

Klaar om slimmer te werken?

Een klant stelt vragen die je niet zomaar kunt beantwoorden?

Vertel kort wat er gevraagd wordt. We kijken samen wat er al ligt, wat ontbreekt en wat je er praktisch aan kunt doen.